Σαρωτής security headers
Ελέγξτε τα HTTP security headers οποιουδήποτε ιστότοπου και δείτε πόσο καλά προστατεύεται από συνηθισμένες επιθέσεις — clickjacking, MIME-sniffing, υποβάθμιση πρωτοκόλλου και άλλα.
Η σάρωση διαβάζει μόνο τα δημόσια response headers της διεύθυνσης που εισάγετε, από τον διακομιστή μας. Δεν αποθηκεύουμε τα URL που ελέγχετε. Υπάρχει όριο σαρώσεων για την αποφυγή κατάχρησης.
Τι είναι τα security headers;
Τα HTTP security headers είναι οδηγίες που στέλνει ένας ιστότοπος στον browser για πιο ασφαλή συμπεριφορά — για παράδειγμα, να χρησιμοποιεί πάντα HTTPS, να αρνείται την ενσωμάτωση σε frame ή να περιορίζει ποια scripts επιτρέπεται να εκτελεστούν. Είναι από τις απλούστερες ρυθμίσεις με το μεγαλύτερο όφελος — κι όμως, πολλοί ιστότοποι κυκλοφορούν ακόμη χωρίς αυτά.
Ποια headers ελέγχει το εργαλείο
Ο σαρωτής αναζητά έξι ευρέως συνιστώμενα headers: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy και Permissions-Policy. Υψηλή βαθμολογία σημαίνει ότι υπάρχουν τα περισσότερα· πρόκειται για έναν γρήγορο έλεγχο υγείας, όχι για πλήρη έλεγχο ασφάλειας.
Γρήγορος έλεγχος, όχι πλήρες audit
Η παρουσία ενός header δεν εγγυάται ότι έχει ρυθμιστεί σωστά, και η πραγματική ασφάλεια εξαρτάται από πολλά περισσότερα. Δείτε μια καλή βαθμολογία ως υγιή βάση και μια κακή ως σαφές σήμα για δράση — και μετά ψάξτε βαθύτερα.
Το να καταλαβαίνετε γιατί μετράει κάθε header — και πώς οι επιτιθέμενοι εκμεταλλεύονται την απουσία του — είναι μέρος της πραγματικής αμυντικής δεξιότητας. Το GICCT εκπαιδεύει ομάδες ακριβώς σε αυτό.
Δείτε τα προγράμματά μας